GHSA-m6gf-p26p-mx2w
Dashboard / Vulnerabilities / GHSA-m6gf-p26p-mx2w
Summary: Jenkins Docker Plugin contains Cross-Site Request Forgery
Details: A cross-site request forgery vulnerability in Jenkins Docker Plugin 1.1.6 and earlier in DockerAPI.DescriptorImpl#doTestConnection allowed users with Overall/Read access to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
References: https://nvd.nist.gov/vuln/detail/CVE-2019-10340, https://github.com/jenkinsci/docker-plugin/commit/6ad27199f6fad230be72fd45da78ddac85c075db, https://github.com/jenkinsci/docker-plugin, https://jenkins.io/security/advisory/2019-07-11/#SECURITY-1010, http://www.openwall.com/lists/oss-security/2019/07/11/4, http://www.securityfocus.com/bid/109156
Affected packages
Package
Name: io.jenkins.docker:docker-plugin
Purl: pkg:maven/io.jenkins.docker/docker-plugin
Affected ranges
Type: ECOSYSTEM
Events:
